TLS cipher suite အတည်ပြုစနစ်

ညှိနှိုင်းထားသော ပရိုတိုကော၊ cipher suite နှင့် legacy algorithms ကိုရှင်းပြရန် TLS စကင်န် သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ်ကို ကူးထည့်ပါ။

TLS အထောက်အထား
ဖတ်နိုင်သော စကင်နာအထွက် သို့မဟုတ် ClientHello/ServerHello အကွက်များကို ကူးထည့်ပါ။ Raw binary သို့မဟုတ် packet capture ဖိုင်ကို ပံ့ပိုးမထားပါ။
TLS အနက်ပြန်

ပရိုတိုကောဗားရှင်းများ

Cipher အစုံ

TLS စကင်န် သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ်ကို ကူးထည့်ကာ ခွဲခြမ်းစိတ်ဖြာပါ။
စစ်ဆေးရန် TLS အထောက်အထားများကို ကူးထည့်ပါ။

သင်ထည့်သွင်းထားသော TLS အသေးစိတ်အချက်အလက်များသည် သင့်ဘရောက်ဆာတွင် ရှိနေမည်ဖြစ်သည်။ BroBroGo သည် ၎င်းတို့ကို အပ်လုဒ်လုပ်ခြင်း သို့မဟုတ် မသိမ်းဆည်းပါ။

အမေးအဖြေ

မည်သည့် TLS အထွက်ဖော်မတ်များကို ကျွန်ုပ်ကူးထည့်နိုင်သနည်း။

ဘုံ TLS စကင်နာများ၊ openssl s_client၊ ပက်ကတ်ခွဲခြမ်းစိတ်ဖြာမှု အနှစ်ချုပ်များ သို့မဟုတ် ClientHello သို့မဟုတ် ServerHello မှတ်စုတိုမှ စာသားကို ကူးထည့်ပါ။ စစ်ဆေးသူသည် ယေဘူယျ IANA အမည်များ၊ OpenSSL နာမည်တူများနှင့် ဘုံ hexadecimal suite ID အများအပြားကို အသိအမှတ်ပြုပါသည်။ ကုန်ကြမ်း ပက်ကက်ဘိုက်များကို ကုဒ်ကုဒ်မလုပ်ပါ။

TLS 1.3 cipher suite သည် အဘယ်ကြောင့် RSA သို့မဟုတ် ECDHE ကို မပြသသနည်း။

TLS 1.3 cipher suite အမည်များသည် မှတ်တမ်းကုဒ်ဝှက်ခြင်းနှင့် လက်ဆွဲခြင်း hash ကိုဖော်ပြသည်။ သော့လဲလှယ်ခြင်းနှင့် အထောက်အထားစိစစ်ခြင်းတို့ကို သီးခြားစီညှိနှိုင်းထားသောကြောင့် ၎င်းတို့ကို အခန်းအမည်တစ်ခုတည်းမှ ကောက်ချက်မချနိုင်ပါ။

ဤရလဒ်သည် ဆာဗာတစ်ခု လုံခြုံကြောင်း သက်သေပြပါသလား။

နံပါတ်၊ ၎င်းသည် သင်ထည့်ထားသော စာသားကိုသာ ရှင်းပြသည်။ ၎င်းသည် လက်ခံဆောင်ရွက်ပေးသူနှင့် ချိတ်ဆက်ထားခြင်း၊ လက်မှတ်ကို အတည်ပြုခြင်း၊ သော့အရွယ်အစားများကို တိုင်းတာခြင်း၊ အဆင့်နှိမ့်ချစမ်းသပ်ခြင်း သို့မဟုတ် ဆာဗာလက်ခံသည့် suite တိုင်းကို ပြသမည်မဟုတ်ပါ။

TLS Cipher Suite အတည်ပြုစနစ်၏ လုပ်ဆောင်ချက်

TLS Cipher Suite အတည်ပြုစနစ်သည် အသုံးပြုသူ ပေးပို့လာသော TLS စကင်န်ဖတ်ခြင်း သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ် (handshake summary) စာသားများကို ခွဲခြမ်းစိတ်ဖြာပေးသည့် ကိရိယာတစ်ခုဖြစ်သည်။ ၎င်းသည် တိုက်ရိုက်စကင်န်ဖတ်ခြင်း သို့မဟုတ် ဟို့စ် (host) တစ်ခုခုသို့ ချိတ်ဆက်ခြင်းတို့ကို ပြုလုပ်ခြင်းမရှိဘဲ ပေးထားသောစာသားပေါ်တွင်သာ အခြေခံ၍ ညှိနှိုင်းထားသော ပရိုတိုကော (negotiated protocol)၊ cipher suite နှင့် legacy algorithms များကို ရှာဖွေဖော်ထုတ်ပေးသည်။

ဤကိရိယာသည် ဘုံ IANA အမည်များ၊ OpenSSL နာမည်တူများနှင့် ဘုံ hexadecimal suite ID အများအပြားကို အသိအမှတ်ပြုပြီး ခွဲခြားသတ်မှတ်ပေးနိုင်သည်။ သို့သော် ၎င်းသည် raw binary သို့မဟုတ် packet capture ဖိုင်များကို တိုက်ရိုက်ဖတ်ရှုနိုင်ခြင်းမရှိသလို၊ ကုန်ကြမ်း ပက်ကက်ဘိုက်များကိုလည်း ကုဒ်ကုဒ်မလုပ်ပါ။

ထည့်သွင်းမှုဆိုင်ရာ သတ်မှတ်ချက်များနှင့် ကန့်သတ်ချက်များ

အသုံးပြုသူသည် အောက်ပါအချက်အလက်များကို စနစ်အတွင်းသို့ ထည့်သွင်းနိုင်သည် -

  • TLS စကင်န်ဖတ်ခြင်း သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ်: ဘုံ TLS စကင်နာများ၊ openssl s_client၊ ပက်ကက်ခွဲခြမ်းစိတ်ဖြာမှု အနှစ်ချုပ်များ သို့မဟုတ် ClientHello သို့မဟုတ် ServerHello မှတ်စုတိုများမှ ဖတ်နိုင်သော စာသားများ။
  • ကန့်သတ်ချက်: ထည့်သွင်းမည့် စာသားသည် စာလုံးရေ ၂၀၀,၀၀၀ အောက်သာ ဖြစ်ရမည်။

အကယ်၍ ထည့်သွင်းမှုသည် ဗလာဖြစ်နေပါက စနစ်က "TLS စကင်န် သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ်ကို ဦးစွာ ကူးထည့်ပါ။" ဟူသော အမှားသတင်းစကားကို ပြသမည်ဖြစ်သည်။ အကယ်၍ ထည့်သွင်းစာသားသည် စာလုံးရေ ၂၀၀,၀၀၀ ကျော်လွန်ပါက "ဤအနှစ်ချုပ်သည် ထူးထူးခြားခြား ကြီးမားသည်။ ၎င်းကို စာလုံးရေ 200,000 အောက်ထားပါ။" ဟူသော အမှားသတင်းစကားကို ပြသမည်ဖြစ်သည်။ ထို့ပြင် TLS ဗားရှင်း သို့မဟုတ် cipher suite တစ်ခုမျှ အသိအမှတ်မပြုမိပါက "TLS ဗားရှင်း သို့မဟုတ် cipher suite ကို အသိအမှတ်မပြုပါ။ ဖတ်နိုင်သော စကင်နာ သို့မဟုတ် လက်ဆွဲအကွက်များကို ကူးထည့်ပါ။" ဟူသော အမှားသတင်းစကား ပေါ်လာလိမ့်မည်။

ရလဒ်များအား ခွဲခြားသတ်မှတ်ခြင်း

စနစ်သည် ထည့်သွင်းစာသားကို ခွဲခြမ်းစိတ်ဖြာပြီးနောက် အောက်ပါအချက်အလက်များကို ဖော်ထုတ်ပြသပေးသည် -

  • ပရိုတိုကောဗားရှင်းများ: ရှာဖွေတွေ့ရှိထားသော ပရိုတိုကောဗားရှင်းများကို ပြသသည်။ ရှာမတွေ့ပါက "ပံ့ပိုးပေးထားသည့်စာသားတွင် ပရိုတိုကောဗားရှင်းကို ရှာမတွေ့ပါ။" ဟု ပြသမည်။
  • Cipher အစုံ: ရှာဖွေတွေ့ရှိထားသော cipher suites များကို ပြသသည်။ ရှာမတွေ့ပါက "ပံ့ပိုးပေးထားသည့် စာသားတွင် လျှို့ဝှက်စာလုံးအတွဲကို ရှာမတွေ့ပါ။" ဟု ပြသမည်။
  • အခန်းကဏ္ဍများ (Roles): ရှာဖွေတွေ့ရှိထားသော ပရိုတိုကော သို့မဟုတ် cipher suites များအတွက် "ညှိနှိုင်းခဲ့သည်။" (negotiated)၊ "လှူတယ်။" (offered) သို့မဟုတ် "လေ့လာတွေ့ရှိခဲ့သည်။" (observed) စသည့် အခန်းကဏ္ဍများကို သတ်မှတ်ပြသသည်။
  • အကဲဖြတ်ချက်များ (Assessments): Cipher suite တစ်ခုချင်းစီအတွက် "ခေတ်မီသည်။" (modern)၊ "သုံးသပ်ချက်" (review)၊ "ကန့်ကွက်ထားသည်။" (deprecated) သို့မဟုတ် "မသိ" (unknown) ဟူ၍ အဆင့်သတ်မှတ်ပေးသည်။

Cryptographic Algorithms ဆိုင်ရာ စည်းမျဉ်းများနှင့် တွေ့ရှိချက်များ

စနစ်သည် ရှာဖွေတွေ့ရှိသော algorithms များအပေါ် မူတည်၍ အောက်ပါအတိုင်း အသေးစိတ်သုံးသပ်ချက်များကို ထုတ်ပြန်ပေးသည် -

Algorithm / Suite အမျိုးအစား စနစ်၏ သုံးသပ်တွေ့ရှိချက်
RC4 RC4 ကို ကန့်ကွက်ထားပြီး ညှိနှိုင်းမရပါ။
DES DES သည် ယေဘူယျ TLS အသုံးပြုမှုအတွက် မလုံခြုံပါ။
3DES 3DES တွင် သေးငယ်သော ဘလောက်အရွယ်အစားရှိပြီး TLS အတွက် ကန့်ကွက်ထားသည်။
NULL NULL ကုဒ်ကုဒ်က လျှို့ဝှက်ချက်ကို မပေးပါဘူး။
EXPORT EXPORT suites များသည် အားနည်းသော cryptography ကို ရည်ရွယ်ချက်ရှိရှိ အသုံးပြုပြီး ရပ်ဆိုင်းထားသည်။
Anonymous Anonymous suites များသည် သက်တူရွယ်တူများကို စစ်မှန်ကြောင်း အထောက်အထား မပြဘဲ ကြားဖြတ်ကြားဖြတ်ရန် အားနည်းပါသည်။
MD5 MD5 သည် ယေဘူယျ TLS အသုံးပြုမှုအတွက် မလုံခြုံပါ။
SHA-1 ဤအစုအဝေးသည် SHA-1 ကို အသုံးပြုထားပြီး ယေဘုယျ TLS အသုံးပြုမှုအတွက် ကန့်ကွက်ထားသည်။
CBC CBC အစုံများသည် အမွေအနှစ်များဖြစ်သည်။ AES-GCM သို့မဟုတ် ChaCha20-Poly1305 ကဲ့သို့သော AEAD suite ကို ဦးစားပေးပါ။
Static RSA တည်ငြိမ်သော RSA သော့လဲလှယ်မှုသည် ရှေ့သို့လျှို့ဝှက်ချက်ကို မပေးနိုင်ပါ။
CCM-8 CCM-8 တိုတောင်းသော အထောက်အထားစိစစ်ခြင်းတက်ဂ်ကို အသုံးပြုပြီး ပရိုတိုကောဆိုင်ရာ အထူးသုံးသပ်ချက် လိုအပ်သည်။
TLS 1.3 TLS 1.3 သည် သော့လဲလှယ်မှုနှင့် အထောက်အထားစိစစ်ခြင်းတို့ကို cipher suite မှ သီးခြားညှိနှိုင်းသည်။
Unknown Suite ဤ suite သည် built-in common-suite မြေပုံတွင်မရှိပါ။ လက်ရှိ IANA မှတ်ပုံတင်ခြင်း သို့မဟုတ် စကင်နာစာရွက်စာတမ်းများကို စစ်ဆေးပါ။

ကိုယ်ရေးအချက်အလက်လုံခြုံမှုနှင့် လုပ်ဆောင်ပုံစနစ်

သင်ထည့်သွင်းထားသော TLS အသေးစိတ်အချက်အလက်များသည် သင့်ဘရောက်ဆာတွင် ရှိနေမည်ဖြစ်သည်။ ဤကိရိယာသည် ၎င်းအချက်အလက်များကို မည်သည့်ဆာဗာသို့မျှ အပ်လုဒ်လုပ်ခြင်း သို့မဟုတ် သိမ်းဆည်းခြင်း လုံးဝမပြုလုပ်ပါ။ ခွဲခြမ်းစိတ်ဖြာမှု လုပ်ငန်းစဉ်တစ်ခုလုံးသည် အသုံးပြုသူ၏ စက်တွင်းဘရောက်ဆာထဲတွင်သာ တိုက်ရိုက်အလုပ်လုပ်ခြင်း ဖြစ်သည်။

မကြာခဏမေးလေ့ရှိသော မေးခွန်းများ (FAQ)

မေး - မည်သည့် TLS အထွက်ဖော်မတ်များကို ကျွန်ုပ်ကူးထည့်နိုင်သနည်း။
ဖြေ - ဘုံ TLS စကင်နာများ၊ openssl s_client၊ ပက်ကက်ခွဲခြမ်းစိတ်ဖြာမှု အနှစ်ချုပ်များ သို့မဟုတ် ClientHello သို့မဟုတ် ServerHello မှတ်စုတိုမှ စာသားကို ကူးထည့်နိုင်သည်။ စစ်ဆေးသူသည် ယေဘူယျ IANA အမည်များ၊ OpenSSL နာမည်တူများနှင့် ဘုံ hexadecimal suite ID အများအပြားကို အသိအမှတ်ပြုသည်။ သို့သော် ကုန်ကြမ်း ပက်ကက်ဘိုက်များကို ကုဒ်ကုဒ်မလုပ်ပါ။

မေး - TLS 1.3 cipher suite သည် အဘယ်ကြောင့် RSA သို့မဟုတ် ECDHE ကို မပြသသနည်း။
ဖြေ - TLS 1.3 cipher suite အမည်များသည် မှတ်တမ်းကုဒ်ဝှက်ခြင်းနှင့် လက်ဆွဲခြင်း hash ကိုသာ ဖော်ပြသောကြောင့်ဖြစ်သည်။ သော့လဲလှယ်ခြင်းနှင့် အထောက်အထားစိစစ်ခြင်းတို့ကို သီးခြားစီညှိနှိုင်းထားသောကြောင့် ၎င်းတို့ကို အခန်းအမည်တစ်ခုတည်းမှ ကောက်ချက်မချနိုင်ပါ။

မေး - ဤရလဒ်သည် ဆာဗာတစ်ခု လုံခြုံကြောင်း သက်သေပြပါသလား။
ဖြေ - မဟုတ်ပါ၊ ၎င်းသည် သင်ထည့်ထားသော စာသားကိုသာ ရှင်းပြပေးခြင်းဖြစ်သည်။ ၎င်းသည် လက်ခံဆောင်ရွက်ပေးသူနှင့် ချိတ်ဆက်ထားခြင်း၊ လက်မှတ်ကို အတည်ပြုခြင်း၊ သော့အရွယ်အစားများကို တိုင်းတာခြင်း၊ အဆင့်နှိမ့်ချစမ်းသပ်ခြင်း သို့မဟုတ် ဆာဗာလက်ခံသည့် suite တိုင်းကို ပြသမည်မဟုတ်ပါ။